Malicious Impacket SMBexec Service Registration - Native (via security)

PremiumReviewedSigma · High · v1
Product
windows
Service
security
Author
HuntRule
Published
2026-08-25
Updated
2026-08-28

ATT&CK techniques

Persistence → Defense Evasion
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Defense Evasion

  6. Cred Access

  7. Discovery

  8. Lateral Movement

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects register the SMBexec service to estasblish persistence. Note that service registration is not always performed and that is recommended to use the related registry SYSMON rule to increase detection reliability.

Related detections9 linkedT1543.003 — drag to rearrange
Malicious Impacket SMBexec Service Creation - Registry (via registry_event)
Suspicious Windows Service Trigger Configuration via Registry Modification
Windows System Service Control Manager Event 7045 Scheduled Scan and UpdatMachine
Windows Registry Persistence via UMe/UT Run Keys
Windows Security: Detect Scheduled Task Creation for OilRig-Related Persistence
Windows Scheduled Task Process Creating autoit3.exe for nslookup TXT Queries (OilRig)
Suspicious Remote Desktop Enabled via fDenyTSConnections Registry by Sandworm
Suspicious RustDesk Remote Access Service Installation via sc (via process_creation)
Malicious Service Creation Pointing to Public Data File via sc (via process_creation)
Malicious Impacket SMBexec Service Registration - Native (via security)
Pivot detection · T1543.003 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.